SecRadar / Комплаенс / Персональные данные / Штрафы за утечку ПДн
420-ФЗ · ст. 272.1 УК РФ · Комплаенс ПДн

Штрафы за утечку персональных данных в 2025 году: оборотные штрафы, КоАП и УК РФ

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Штрафы за утечку персональных данных — это составы ст. 13.11 КоАП РФ и ст. 272.1 УК РФ, ужесточённые реформой 2024–2025 годов: административная ответственность оператора за факт утечки выросла до 15 млн ₽ за первое нарушение и до 500 млн ₽ — при повторном (оборотный штраф), а за незаконное использование и распространение уже похищенных данных предусмотрено лишение свободы до 10 лет.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 8 июля 2026 · ~10 мин чтения сверено по 420-ФЗ, 421-ФЗ, ст. 13.11 КоАП РФ и ст. 272.1 УК РФ — перекрёстно по ≥3 источникам

Кратко

Что изменилось
Оборотные штрафы по ст. 13.11 КоАП РФ — с 30.05.2025 (420-ФЗ). Уголовная ст. 272.1 УК РФ — уже с 11.12.2024 (421-ФЗ). Это два разных закона с двумя разными датами.
Первая утечка
Фиксированный штраф юрлицу от 3 до 15 млн ₽ по числу субъектов; спецкатегории — 10–15 млн ₽; биометрия — 15–20 млн ₽.
Оборотный штраф
Только при повторной утечке — 1–3% годовой выручки, не менее 20 млн ₽ (спецкатегории/биометрия — не менее 25 млн ₽) и не более 500 млн ₽.
Уголовная статья
Ст. 272.1 УК РФ — до 10 лет лишения свободы за незаконное использование/передачу уже похищенных ПДн, не за сам факт утечки у оператора.
Масштаб (2025)
По данным Роскомнадзора в изложении СМИ — 118 случаев компрометации баз ПДн, свыше 52 млн записей в открытом доступе оценка.

Что изменилось в 2025 году

С 30 мая 2025 года действуют оборотные штрафы за утечку персональных данных — поправки в статью 13.11 КоАП РФ, внесённые Федеральным законом от 30.11.2024 № 420-ФЗ. Дата отсчитывается от официальной публикации закона 2 декабря 2024 года: законодатель прямо прописал в самом законе № 420-ФЗ отсрочку в 180 дней со дня официального опубликования — отсюда и «30 мая».

Отдельно и раньше, с 11 декабря 2024 года, заработала статья 272.1 УК РФ — уголовный состав за незаконный оборот персональных данных, введённый парным Федеральным законом № 421-ФЗ той же датой, 30.11.2024. Уголовный закон по общему правилу вступает в силу через 10 дней после публикации, если в тексте нет отдельной отсрочки, — поэтому дата здесь другая.

В большинстве заголовков рунета обе новости сведены к одной дате «30 мая 2025» — это неточность: административная и уголовная реформы шли по разным законам и с разным сроком вступления в силу.

Ст. 272.1 УК РФ · ФЗ № 421-ФЗ

Действует с 11.12.2024 — уголовная ответственность за незаконное использование, передачу и хранение уже похищенных персональных данных.

Ст. 13.11 КоАП РФ · ФЗ № 420-ФЗ

Действует с 30.05.2025 — новые размеры штрафов для операторов ПДн, включая оборотный штраф за повторную утечку.

Что именно изменилось в КоАП. Закон № 420-ФЗ поднял базовые штрафы по ст. 13.11 в среднем в 2,5–3 раза относительно прежней редакции, ввёл новые составы, привязанные к объёму пострадавших субъектов при утечке, и добавил институт оборотного штрафа — процент от годовой выручки — для повторного нарушения, приведшего к утечке.

Дальше в статье — суммы по каждому составу и условия применения оборотного штрафа. Если нужен разбор всего закона о персональных данных, а не только ответственности за его нарушение, — см. отдельный материал о 152-ФЗ.

Оборотные штрафы за утечку ПДн

Оборотный штраф по ст. 13.11 КоАП РФ — не универсальная санкция за любую утечку, а специальная мера для повторного нарушения. Он применяется, если оператор уже привлекался к административной ответственности по ст. 13.11 за нарушение, приведшее к утечке, и после этого допустил повторную утечку. За первую утечку действуют фиксированные штрафы, привязанные к объёму пострадавших субъектов, — без процента от выручки.

↔ таблицу можно прокрутить вбок

СоставПорог по объёмуШтраф юрлицо/ИП
Утечка ПДн, первое нарушение1 000–9 999 субъектов (или 10 000–99 999 идентификаторов)3–5 млн ₽
Утечка ПДн, первое нарушение10 000–99 999 субъектов (или 100 000–999 999 идентификаторов)5–10 млн ₽
Утечка ПДн, первое нарушениесвыше 100 000 субъектов (или свыше 1 млн идентификаторов)10–15 млн ₽
Утечка спецкатегорий ПДнздоровье, судимость и другие спецкатегории10–15 млн ₽
Утечка биометрических ПДн15–20 млн ₽
Неуведомление РКН об утечке в срок1–3 млн ₽
Повторная утечка (оборотный штраф)1–3% выручки за год, не менее 20 млн ₽ и не более 500 млн ₽
Повторная утечка спецкатегорий/биометрии (оборотный штраф)1–3% выручки за год, не менее 25 млн ₽ и не более 500 млн ₽
факт суммы 3–5 / 5–10 / 10–15 млн ₽ и вилка оборотного штрафа «1–3% выручки, не менее 20 млн, не более 500 млн» — подтверждены ≥5 независимыми источниками оценка разбивка «спецкатегории 10–15 млн / биометрия 15–20 млн» и минимум 25 млн ₽ для их повторной утечки — подтверждены 3 источниками
Есть расхождение в источниках. Часть публикаций указывает минимальный порог оборотного штрафа для обычных (не специальных) утечек как 25 млн ₽ вместо 20 млн ₽ — похоже на упрощение одной из новостных сводок. Большинство проверенных источников сходятся на 20 млн ₽ как общем минимуме и 25 млн ₽ — именно для утечки спецкатегорий и биометрии; этой версии придерживается и статья. Перед использованием суммы в конкретном юридическом кейсе рекомендуем свериться с текстом закона на pravo.gov.ru или через КонсультантПлюс/Гарант — это самый чувствительный раздел материала.

Отдельно для утечки по объёму пострадавших субъектов (первое нарушение) предусмотрены штрафы для должностных лиц: 200–400 тыс. ₽ при 1 000–9 999 субъектов, 300–500 тыс. ₽ при 10 000–99 999, 400–600 тыс. ₽ свыше 100 000; за неуведомление РКН об утечке в срок — 400–800 тыс. ₽ оценка, подтверждено двумя источниками.

Обычные штрафы по ст. 13.11 КоАП РФ

Кроме составов за утечку, ст. 13.11 КоАП РФ описывает более общие нарушения при обработке персональных данных — они не связаны напрямую с инцидентом безопасности, но тоже выросли в разы после реформы. Их стоит знать, даже если утечки не было: обработка без законных оснований или без согласия субъекта наказывается независимо от факта компрометации данных.

↔ таблицу можно прокрутить вбок

СоставГражданинДолжностное лицо / ИПЮрлицо
Обработка ПДн без законного основания, первое нарушение10 000–15 000 ₽50 000–100 000 ₽150 000–300 000 ₽
То же, повторно15 000–30 000 ₽100 000–200 000 ₽300 000–500 000 ₽
Обработка без согласия субъекта10 000–15 000 ₽до 300 000 ₽300 000–700 000 ₽
То же, повторно400 000–1 000 000 ₽ (ИП)1 000 000–1 500 000 ₽
Неуведомление РКН о начале обработки ПДн5 000–10 000 ₽30 000–50 000 ₽100 000–300 000 ₽
факт базовая ставка юрлица без законного основания 150–300 тыс. ₽ и без согласия 300–700 тыс. ₽ — подтверждено ≥3 источниками оценка разбивка сумм для граждан и ИП по повторным составам — источники расходятся, свериться отдельно перед использованием в конкретном кейсе

Для сравнения: до реформы базовая ставка для юрлица за обработку без законного основания составляла 60 000–100 000 ₽ — рост до 150 000–300 000 ₽ означает увеличение примерно в 2,5–3 раза. Составы этого раздела — не главный предмет статьи: подробный разбор согласия на обработку ПДн — в отдельном материале о согласии субъекта на обработку персональных данных, а полный обзор самого закона — в материале о 152-ФЗ.

Уголовная ответственность — ст. 272.1 УК РФ

Статья 272.1 УК РФ, в отличие от ст. 13.11 КоАП РФ, адресована не столько оператору-жертве утечки, сколько тем, кто дальше незаконно использует, передаёт или хранит уже похищенные персональные данные, — то есть в первую очередь злоумышленникам и перекупщикам баз данных. Название состава в законе: «незаконные использование и (или) передача, сбор и (или) хранение компьютерной информации, содержащей персональные данные, а равно создание и (или) обеспечение функционирования информационных ресурсов, предназначенных для её незаконного хранения и (или) распространения».

↔ таблицу можно прокрутить вбок

ЧастьСоставСанкция (максимум)
Ч. 1Незаконное использование/передача/сбор/хранение ПДн, полученных незаконным путём (базовый состав)штраф до 300 000 ₽; либо принудительные работы до 4 лет; либо лишение свободы до 4 лет
Ч. 2То же в отношении ПДн несовершеннолетних, спецкатегорий или биометрииштраф до 700 000 ₽ + запрет на должности до 2 лет; принудительные работы или лишение свободы до 5 лет
Ч. 3Из корыстной заинтересованности, с крупным ущербом, группой лиц по сговору или с использованием служебного положениялишение свободы до 6 лет со штрафом до 1 млн ₽
Ч. 4Сопряжённые с незаконной трансграничной передачей ПДнлишение свободы до 8 лет со штрафом до 2 млн ₽
Ч. 5Повлёкшие тяжкие последствия либо совершённые организованной группойлишение свободы до 10 лет со штрафом до 3 млн ₽
Ч. 6Создание/обеспечение работы ресурсов для незаконного хранения или распространения ПДн («ресурсы для слива данных»)штраф до 700 000 ₽; принудительные работы или лишение свободы до 5 лет
факт структура и максимум по ч. 5 (10 лет, штраф до 3 млн ₽) — подтверждены 3 источниками оценка детализация по ч. 2–4 и 6 — подтверждена 2 независимыми разборами, перед использованием в юридически значимом контексте свериться с текстом УК РФ дословно

Действие статьи не распространяется на обработку персональных данных физическими лицами исключительно для личных и семейных нужд факт. Разграничение со ст. 13.11 КоАП РФ — предмет отдельной юридической дискуссии, но для практики важно короткое правило: сам факт утечки у оператора — это, как правило, административный состав по ст.

13.11 КоАП, а не автоматическое уголовное дело по ст. 272.1 УК; уголовная статья скорее про тех, кто затем использует или перепродаёт данные из утечки.

Смягчающие обстоятельства

КоАП РФ предусматривает снижение оборотного штрафа при одновременном выполнении ряда условий — до 1/10 минимального размера, но не менее 15 млн ₽ и не более 50 млн ₽ (вместо стандартных 20–500 млн ₽):

  • Расходы на информационную безопасность. Не менее 0,1% годовой выручки ежегодно в течение трёх календарных лет, предшествующих году выявления правонарушения.
  • Документально подтверждённое соблюдение требований к защите ПДн — за предшествующий период.
  • Отсутствие отягчающих обстоятельств — нет прежних нарушений сверх той повторности, которая уже учтена в самом составе.
Точный номер части / примечания, где закреплена эта норма, в открытых источниках называется по-разному — варианты включают саму часть статьи, отдельное примечание к ст. 13.11 или общую норму ст. 4.1 КоАП РФ. Порог «0,1% выручки за 3 года» и итоговая вилка «15–50 млн ₽» подтверждены независимо в 3–4 источниках, но точную нормативную «прописку» стоит свести к тексту закона перед применением в конкретном деле.

Отдельно от этой формальной нормы в нескольких отраслевых обзорах упоминается, что добровольное и своевременное уведомление РКН об инциденте может быть учтено судом как смягчающее обстоятельство — но это общий принцип назначения наказания по ст. 4.2 КоАП РФ, применимый к любому административному правонарушению, а не отдельная специальная норма именно для оборотного штрафа оценка. Подробнее о сроках и порядке уведомления — в материале об уведомлении Роскомнадзора об утечке.

Как снизить риск на практике

Норма о сроках уведомления Роскомнадзора — 24 часа на сообщение о факте инцидента и 72 часа на результаты внутреннего расследования (ч. 3.1 ст. 21 152-ФЗ) — появилась не в рамках реформы 2024–2025 годов, а раньше, Федеральным законом от 14.07.2022 № 266-ФЗ. Реформа 420-ФЗ не меняет сами сроки, она вводит гораздо более жёсткую ответственность за их нарушение: штраф за неуведомление в срок — 1–3 млн ₽ для юрлиц.

Иначе говоря, сроки уведомления сами по себе не новые — новое то, что за их пропуск теперь бьют миллионами. Порядок и содержание уведомления разобраны отдельно в материале об уведомлении РКН об утечке.

Дальше — практические меры, которые снижают вероятность самой утечки и, соответственно, риск как фиксированного штрафа за первое нарушение, так и оборотного штрафа за повторное:

  • Уровень защищённости ИСПДн. Состав обязательных мер зависит от присвоенного уровня защищённости информационной системы персональных данных — разбор уровней и того, как их определить, в материале об уровнях защищённости ИСПДн.
  • Согласие на обработку. Часть штрафов по ст. 13.11 КоАП РФ (раздел выше) наступает не за утечку, а за обработку без надлежащего согласия субъекта — порядок оформления согласия разобран отдельно в материале о согласии на обработку персональных данных.
  • Расходы на ИБ как страховка от оборотного штрафа. Порог 0,1% годовой выручки за три года (раздел «Смягчающие обстоятельства» выше) — требование закона для снижения штрафа. Но это ещё и практический ориентир для бюджета ИБ: компания, которая держит расходы на этом уровне и документирует их, подходит к повторному нарушению уже с готовым аргументом для снижения суммы.
Контроль утечек

DLP

Мониторинг и блокировка каналов передачи данных за периметр — базовая мера против первой утечки, с которой начинается отсчёт «повторности» для оборотного штрафа. Российские DLP-системы →

Защита каналов и хранения

СКЗИ

Криптографическая защита данных при передаче и хранении — снижает ущерб от инцидента и упрощает обоснование мер, которые учитываются как смягчающие обстоятельства. Каталог СКЗИ →

После утечки

Антифрод

Утёкшие ПДн и учётные данные чаще всего используют для мошеннических операций и подбора паролей — для финансовых организаций отдельный контур защиты от этого закрывает класс антифрод. Каталог антифрод-решений →

Частые вопросы

Какой штраф за утечку персональных данных в 2025 году?
За первую утечку — фиксированный штраф для юрлица от 3 до 15 млн ₽ в зависимости от числа пострадавших субъектов, 10–15 млн ₽ за утечку спецкатегорий данных и 15–20 млн ₽ за утечку биометрии. За повторную утечку — оборотный штраф: 1–3% годовой выручки, но не менее 20 млн ₽ (для спецкатегорий и биометрии — не менее 25 млн ₽) и не более 500 млн ₽. За неуведомление РКН об утечке в срок — от 1 до 3 млн ₽. Метка: факт — вилки сумм подтверждены ≥5 источниками, минимум 25 млн для спецкатегорий — оценка, см. раздел «Оборотные штрафы».
Что такое оборотный штраф?
Оборотный штраф — санкция, размер которой считается не фиксированной суммой, а процентом от годовой выручки: 1–3% совокупной выручки за календарный год, с нижней и верхней границей в рублях. По ст. 13.11 КоАП РФ он применяется только при повторном нарушении — когда оператор уже привлекался к ответственности за нарушение, приведшее к утечке, и допустил повторную утечку. Метка: факт.
Когда вводятся оборотные штрафы?
Оборотные штрафы по ст. 13.11 КоАП РФ вступили в силу 30 мая 2025 года — через 180 дней после официальной публикации Федерального закона от 30.11.2024 № 420-ФЗ. Это отдельная дата от уголовной ст. 272.1 УК РФ, которая начала действовать раньше — с 11 декабря 2024 года. Метка: факт — обе даты подтверждены ≥4 источниками.
Есть ли уголовная ответственность за утечку персональных данных?
Да, с 11 декабря 2024 года действует ст. 272.1 УК РФ — до 10 лет лишения свободы за незаконное использование, передачу, сбор или хранение уже похищенных персональных данных, а также за создание ресурсов для их распространения. Статья адресована прежде всего тем, кто использует или перепродаёт утёкшие данные, а не оператору как таковому — ответственность оператора за сам факт утечки предусмотрена административной ст. 13.11 КоАП РФ. Метка: факт структуры статьи; разграничение с КоАП — оценка/трактовка, см. раздел «Уголовная ответственность».
Как избежать оборотного штрафа?
Оборотный штраф грозит только при повторном нарушении, поэтому главная защита — не допустить первую утечку: контроль каналов передачи данных (DLP), шифрование хранения и передачи (СКЗИ), ограничение доступа и своевременное уведомление РКН в течение 24 и 72 часов. Если нарушение уже было, КоАП РФ предусматривает снижение штрафа при документально подтверждённых расходах на информационную безопасность не менее 0,1% годовой выручки за три года, соблюдении требований к защите ПДн и отсутствии отягчающих обстоятельств. Метка: факт условий снижения; конкретная нормативная «прописка» — оценка, см. раздел «Смягчающие обстоятельства».

Читайте также

Хаб «Персональные данные» на SecRadar

152-ФЗ, уровни защищённости, согласие субъекта и уведомление РКН — независимый разбор комплаенса ПДн без привязки к вендору.

Открыть хаб «Персональные данные»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →